隨著AI代理、微服務及雲端自動化應用日益普及,企業內的非人類身分(Non-Human Identity,NHI)也隨之增加。這類身分可在無人介入的情況下完成身分驗證,並取得存取系統資源的權限,讓傳統以員工帳號為核心的管理方式面臨挑戰。推動雲端資安最佳實務的非營利組織雲端安全聯盟(Cloud Security Alliance,CSA)提出NHI的分類與治理方法。
依據身分代表的對象,CSA將NHI分為5類,包括供自動化作業使用的服務帳號與系統整合帳號、執行應用程式的工作負載與微服務、虛擬機器及容器等基礎設施身分、物聯網與工控設備等裝置身分,以及包含AI代理在內、可代表使用者或系統採取行動的代理身分。NHI使用的驗證方式則包括靜態機密資訊、簽章權杖、數位憑證、硬體支援的驗證機制,以及雲端原生短效存取憑證。
在管理措施上,CSA建議企業持續盤點所有NHI及其使用的身分驗證資訊,並為每個NHI指定負責管理與維護的個人或團隊,避免應用程式或設備停用後,相關帳號與權限仍留在系統。企業也應訂定NHI的建立條件、權限範圍、身分驗證資訊輪替方式及停用程序,依實際用途配置最小權限,優先採用短效存取憑證,並持續記錄活動及偵測異常;一旦發現權杖、金鑰或數位憑證遭竊或疑似遭到濫用,應立即撤銷權杖或數位憑證,並停用或更換相關金鑰與憑證。
CSA另建議企業採用雲端原生運算基金會(CNCF)託管的工作負載身分規範SPIFFE,並關注網際網路工程任務組(IETF)正在研擬的多系統環境工作負載身分架構WIMSE,以及數位身分憑證技術規範SPICE,以建立跨系統環境的身分識別與信任驗證方式。
Comments (0)